DORA art. 30: sprawdź umowę z dostawcą usług ICTBETA
Od 17 stycznia 2025 r. banki, ubezpieczyciele, firmy inwestycyjne i inne podmioty finansowe muszą mieć w umowach z dostawcami usług ICT postanowienia z art. 30 DORA. Lista sprawdza wymogi podstawowe (ust. 2) i dodatkowe dla funkcji krytycznych lub istotnych (ust. 3). Przydaje się przy przeglądzie portfela umów z dostawcami i przy aneksach DORA.
Do 20 stron miesięcznie za darmo. Pliki nie są przechowywane.
Podstawa prawna
Rozporządzenie (UE) 2022/2554 (DORA), art. 30Stan prawny
2025-01-17
Porównujemy z art. 30 w brzmieniu stosowanym od 17 stycznia 2025 r., bez standardów technicznych (RTS) dotyczących podwykonawstwa. Wymogi uzupełniają akty wykonawcze, które mogą się zmieniać.
Nasz pomiar
Precyzja 79–87%, czułość 85–89% (2 ślepe rundy, 8 aneksów)
Co sprawdzamy (15 postanowień)
Opis funkcji i usług ICT oraz warunki podwykonawstwa
art. 30 ust. 2 lit. a
Lokalizacje świadczenia usług i przetwarzania danych, z uprzedzeniem o zmianie
art. 30 ust. 2 lit. b
Dostępność, autentyczność, integralność i poufność danych
art. 30 ust. 2 lit. c
Dostęp, odzyskanie i zwrot danych przy niewypłacalności lub zakończeniu
art. 30 ust. 2 lit. d
Opis poziomów usług (SLA) wraz z aktualizacjami
art. 30 ust. 2 lit. e
Pomoc przy incydencie ICT bez dodatkowych kosztów lub za koszt ustalony z góry
art. 30 ust. 2 lit. f
Pełna współpraca z organami nadzoru i organami resolution
art. 30 ust. 2 lit. g
Prawa wypowiedzenia i minimalne okresy wypowiedzenia
art. 30 ust. 2 lit. h
Udział dostawcy w szkoleniach z bezpieczeństwa ICT i odporności cyfrowej
art. 30 ust. 2 lit. i
Precyzyjne ilościowe i jakościowe cele poziomu usług (funkcje krytyczne)
art. 30 ust. 3 lit. a · dotyczy: funkcje krytyczne lub istotne
Okresy powiadomień i obowiązki sprawozdawcze dostawcy
art. 30 ust. 3 lit. b · dotyczy: funkcje krytyczne lub istotne
Plany ciągłości działania i ich testowanie, środki bezpieczeństwa ICT
art. 30 ust. 3 lit. c · dotyczy: funkcje krytyczne lub istotne
Udział w testach penetracyjnych prowadzonych w oparciu o analizę zagrożeń (TLPT)
art. 30 ust. 3 lit. d · dotyczy: funkcje krytyczne lub istotne
Nieograniczone prawa dostępu, inspekcji i audytu (także organu nadzoru)
art. 30 ust. 3 lit. e · dotyczy: funkcje krytyczne lub istotne
Strategia wyjścia i obowiązkowy okres przejściowy
art. 30 ust. 3 lit. f · dotyczy: funkcje krytyczne lub istotne
Jak wygląda wynik
Dla każdego postanowienia dostajesz „znaleziono” wraz z dosłownym cytatem i nazwą pliku albo „nie znaleziono w dokumentach”. Cytat jest wycięty z dokumentu znak po znaku, więc w kilka sekund sprawdzisz go w oryginale.
Silnik działa deterministycznie: bez modelu generatywnego, ten sam dokument zawsze daje ten sam wynik. Nie ocenia, czy postanowienie jest wystarczające: to decyzja prawnika.
Najczęstsze pytania
Co musi zawierać umowa z dostawcą usług ICT?
Według Rozporządzenie (UE) 2022/2554 (DORA), art. 30: opis funkcji i usług ICT oraz warunki podwykonawstwa; lokalizacje świadczenia usług i przetwarzania danych, z uprzedzeniem o zmianie; dostępność, autentyczność, integralność i poufność danych; dostęp, odzyskanie i zwrot danych przy niewypłacalności lub zakończeniu; opis poziomów usług (SLA) wraz z aktualizacjami; pomoc przy incydencie ICT bez dodatkowych kosztów lub za koszt ustalony z góry; pełna współpraca z organami nadzoru i organami resolution; prawa wypowiedzenia i minimalne okresy wypowiedzenia; udział dostawcy w szkoleniach z bezpieczeństwa ICT i odporności cyfrowej; precyzyjne ilościowe i jakościowe cele poziomu usług (funkcje krytyczne); okresy powiadomień i obowiązki sprawozdawcze dostawcy; plany ciągłości działania i ich testowanie, środki bezpieczeństwa ICT; udział w testach penetracyjnych prowadzonych w oparciu o analizę zagrożeń (TLPT); nieograniczone prawa dostępu, inspekcji i audytu (także organu nadzoru); strategia wyjścia i obowiązkowy okres przejściowy. KROTKA sprawdza każde z tych postanowień osobno.
Czy KROTKA sprawdza umowę za pomocą AI?
Nie generatywnej. Lista działa na deterministycznych regułach: ten sam dokument zawsze daje ten sam wynik, a każde znalezione postanowienie jest pokazane jako dosłowny cytat z dokumentu, który możesz sprawdzić. Silnik niczego nie dopisuje i nie parafrazuje.
Z jakim stanem prawnym porównujecie umowę?
Stan prawny na 17 stycznia 2025. Porównujemy z art. 30 w brzmieniu stosowanym od 17 stycznia 2025 r., bez standardów technicznych (RTS) dotyczących podwykonawstwa. Wymogi uzupełniają akty wykonawcze, które mogą się zmieniać.
Jak dokładna jest lista?
Nasz pomiar: Precyzja 79–87%, czułość 85–89% (2 ślepe rundy, 8 aneksów). Lista ma status beta. Mierzymy na umowach, których silnik wcześniej nie widział, a wyniki porównujemy z oceną przygotowaną niezależnie.
Czy KROTKA ocenia, czy postanowienie jest wystarczające?
Nie. Pokazuje, czy i gdzie postanowienie jest w dokumentach. Ocena jego treści należy do prawnika. „Nie znaleziono” oznacza, że silnik nie znalazł takiego postanowienia w przesłanych dokumentach. KROTKA nie świadczy pomocy prawnej.
Czy lista obejmuje standardy techniczne (RTS) dotyczące podwykonawstwa?
Nie. Porównujemy z treścią art. 30 rozporządzenia. Akty wykonawcze i standardy techniczne mogą się zmieniać, dlatego podajemy datę stanu prawnego. Lista ma status beta.
Czy moje dokumenty są przechowywane?
Nie. Pliki są analizowane w pamięci i nie zapisujemy ich na serwerach. Nie używamy ich do trenowania modeli.
Ile kosztuje sprawdzenie?
Do 20 stron miesięcznie za darmo. Pojedyncza sprawa do 150 stron kosztuje 99 zł, plan Profesjonalny 250 zł miesięcznie za 2 000 stron. Wszystkie listy są sprawdzane przy każdej analizie.
Inne listy kontrolne
- RODO art. 28 ust. 3: umowa powierzenia
- UK Construction Act (HGCRA 1996): płatności i adiudykacja
- HIPAA: umowa z business associate (BAA)
- UK Employment Rights Act s.1: pisemne warunki zatrudnienia
- Prawo zamówień publicznych: obowiązkowe postanowienia umowy
Do 20 stron miesięcznie za darmo. Pliki nie są przechowywane.